Sécurité
Vos pièces de marché méritent la même rigueur que vos chiffres
Cette page décrit ce qui existe réellement — les mécanismes en place aujourd'hui. Elle ne promet rien que le produit ne fait pas.
Mesures de sécurité en place
Cloisonnement par entreprise
Chaque donnée — affaire, document, métré, chiffrage — appartient à une entreprise et à une seule. L'isolation est appliquée au niveau de la base de données elle-même (règles de sécurité par ligne, Row Level Security de PostgreSQL), pas seulement dans le code applicatif.
Une requête ne peut lire ou écrire que les données de l'entreprise du compte connecté, quelle que soit la route empruntée.
Authentification et rôles
L'authentification est déléguée à un fournisseur d'identité spécialisé (Clerk), avec organisations et rôles. Les personas client (lecture seule) sont bloqués sur toute action d'écriture, au niveau global de l'application.
Aucune page métier n'est servie sans session authentifiée.
Données hébergées dans l'Union européenne
Les données applicatives sont stockées sur Supabase (PostgreSQL et stockage de fichiers) dans une région de l'Union européenne.
Vos documents — plans, CCTP, DPGF, photos de chantier — sont servis uniquement par des liens signés à durée limitée : pas d'URL de fichier publique.
Secrets côté serveur uniquement
Les clés d'accès (base de données, modèles d'IA, e-mail) ne quittent jamais le serveur : rien de sensible n'est embarqué dans le navigateur.
Les clés sont gérées dans l'environnement d'hébergement, jamais dans le code source.
Une IA qui ne fabrique jamais
C'est aussi une propriété de sécurité : toute sortie d'IA est validée par un schéma strict avant d'être enregistrée, porte une confiance par élément, et ce qui n'a pas pu être déterminé est déclaré comme écart — jamais comblé.
Un banc de mesure automatisé impose en continu zéro quantité inventée sur les géométries de référence.
Certifications : ce que nous revendiquons — et ce que nous ne revendiquons pas
Edyfyce ne revendique aujourd'hui aucune certification en propre. Nos fournisseurs d'infrastructure — hébergement, base de données, authentification — maintiennent leurs propres certifications de sécurité ; les détails sont publiés sur leurs pages de conformité respectives.
Nous préférons décrire précisément les mécanismes en place plutôt que d'afficher des sigles. Si une certification propre est obtenue un jour, elle sera annoncée ici — pas avant.
Signaler une vulnérabilité
Les signalements responsables sont bienvenus. Un canal de signalement dédié sera publié sur cette page ; en attendant, les clients peuvent passer par leur contact Edyfyce habituel. Nous accusons réception et tenons l'auteur informé du traitement.